이벤트 맵을 수정하면 이벤트를 IBM
QRadar ID (QID) 맵으로 수동으로 분류할 수 있습니다.
이 태스크에 대한 정보
로그 소스에 분류된 이벤트는 새 QID(QRadar Identifier)에 다시 맵핑될 수 있습니다. 기본적으로, Universal LEEF DSM은 알 수 없음으로 모든 이벤트를 분류합니다.
참고: 정의된 로그 소스가 없는 이벤트는 이벤트에 맵핑할 수 없습니다. 로그 소스가 없는 이벤트는 로그 소스 컬럼에 SIM 일반 로그를 표시합니다.
프로시저
- 이벤트 이름 컬럼에서 Universal LEEF DSM에 대한 알 수 없는 이벤트를 두 번 클릭하십시오.
- 이벤트 맵핑을 클릭하십시오.
- QID 찾아보기 분할창에서 다음 검색 옵션 중 하나를 선택하여 QRadar ID (QID) 의 이벤트 카테고리를 좁히십시오.
- 상위 레벨 카테고리 목록에서 상위 레벨 이벤트 분류를 선택하십시오.
상위 레벨 및 하위 레벨 이벤트 카테고리 또는 카테고리 정의의 전체 목록은 IBM
QRadar Administration Guide의 이벤트 카테고리 섹션을 참조하십시오.
- 하위 레벨 카테고리 목록에서 하위 레벨 이벤트 카테고리를 선택하십시오.
- 로그 소스 유형 목록에서 로그 소스 유형을 선택하십시오.
소스 유형 로그 목록을 사용하면 기타 개별 로그 소스에서
QID를 검색할 수 있습니다. 로그 소스에서 QID를 검색하는 것은
Universal LEEF DSM의 이벤트가 다른 기존 네트워크 디바이스와 유사할 때
유용합니다. 예를 들어, Universal LEEF DSM이 방화벽 이벤트를 제공하는 경우 유사한 이벤트를 캡처할 수 있는 다른 방화벽 제품으로 Cisco ASA를 선택할 수 있습니다.
- 이름으로 QID를 검색하려면 QID/이름 필드에 이름을 입력하십시오.
QID/Name 필드를 사용하면 특정 단어(예: MySQL)를 위해 QID의 전체 목록을 필터링할 수 있습니다.
- 검색을 클릭하십시오.
- 알 수 없는 Universal LEEF DSM 이벤트에 연관하려는 QID를 선택하십시오.
- 확인을 클릭하십시오.
QRadar은 이벤트 페이로드와 일치하는 동일한 QID를 가진 디바이스에서 전달되는 추가 이벤트를 맵핑합니다. 이벤트 수는 QRadar이 이벤트를 식별할 때마다 증가합니다.
참고: 새 QID ( QRadar Identifier) 맵으로 이벤트를 업데이트하는 경우 QRadar 에 저장된 과거 이벤트는 업데이트되지 않습니다. 새 이벤트만 새 QID를 사용하여 분류됩니다.